Privacidad y protección de datos
Qué hacemos con los datos de tus pacientes
Procesamos documentación clínica especialmente sensible. En esta página explicamos con precisión qué datos tratamos, durante cuánto tiempo, quién tiene acceso y qué garantías técnicas y legales aplican.
Última actualización: 23 de junio de 2026 · Responsable: Innexum OÜ · Contacto de privacidad: privacidad@periamed.es
Garantías clave
Lo más importante, de un vistazo
Infraestructura 100% en la UE
Toda la infraestructura opera en AWS eu-west-1 (Dublín, Irlanda). Ningún documento o dato clínico se transfiere a servidores fuera del Espacio Económico Europeo.
IA en la UE, sin entrenamiento
Los documentos se procesan mediante modelos de IA a través de AWS Bedrock en la UE. Conforme a los términos de Bedrock, el contenido no se conserva más allá de la llamada ni se utiliza para entrenar modelos.
Documentos eliminados a los 30 días
Los archivos originales que subes se eliminan automáticamente a los 30 días por defecto (puedes ampliarlo a 90 o 365). Los informes generados se conservan 12 meses y después se eliminan también.
Cifrado por usuario + TLS 1.2+
Cada perito tiene su propia clave de cifrado; al eliminar la cuenta, la clave se destruye e inutiliza los datos (criptoborrado). Las comunicaciones usan TLS 1.2 o superior.
DPA firmado con AWS
Existe un Acuerdo de Encargado del Tratamiento (DPA) firmado con AWS conforme al art. 28 RGPD. PeriaMed firma a su vez un DPA con cada perito o despacho que usa la plataforma.
Delegado de Protección de Datos externo
Ni el art. 37 RGPD ni el art. 34 LOPDGDD obligan a PeriaMed a designar Delegado de Protección de Datos. Lo hemos designado igualmente, y externo: PROTECTION REPORT, S.L., dpd@protectionreport.com · 958 294 383. Conforme al art. 38.4 RGPD puedes dirigirte a él directamente, o a nosotros en privacidad@periamed.es.
Retención de datos
Durante cuánto tiempo conservamos los datos
Puedes solicitar la eliminación anticipada de cualquier expediente en cualquier momento desde tu panel de configuración.
Documentos clínicos originales
30 días (ampliable a 90 o 365)
Los archivos que subes (PDF, imágenes, Word) se eliminan automáticamente a los 30 días por defecto; puedes elegir un plazo de 30, 90 o 365 días. Puedes solicitar su eliminación inmediata en cualquier momento desde el expediente.
Informes periciales generados
12 meses desde su creación
El informe generado y sus versiones quedan disponibles durante 12 meses. Transcurrido ese plazo se eliminan automáticamente. Puedes exportar y guardar el PDF en tu propio sistema antes de que eso ocurra.
Datos de cuenta
Mientras la cuenta esté activa
El email, nombre profesional y datos de facturación se conservan mientras mantengas la cuenta activa. Al cancelar, se eliminan en el plazo máximo de 30 días, salvo obligación legal de conservación.
Registro de auditoría
Conforme a obligación legal
El registro de auditoría se conserva por motivos de trazabilidad y cumplimiento (art. 6.1.c RGPD), incluso tras la baja de la cuenta. No contiene datos clínicos de pacientes. Los registros operativos de infraestructura se conservan 90 días.
Dos precisiones sobre la supresión. Las eliminaciones automáticas por vencimiento de plazo pueden demorarse hasta 48 horas respecto de la fecha exacta de caducidad. Y la infraestructura mantiene copias continuas de las bases de datos como medida de seguridad (art. 32.1.c RGPD), de modo que un dato suprimido puede seguir siendo recuperable en esa copia hasta 35 días. En ese periodo el dato no es accesible desde la aplicación ni se trata para ninguna finalidad: existe solo a efectos de restauración ante un incidente.
Uso de IA y datos clínicos
Cómo funciona el procesamiento con IA
¿Cómo procesa PeriaMed los documentos con IA?
Los documentos se procesan mediante modelos de IA a través de AWS Bedrock. Esta integración empresarial garantiza que los datos de los documentos permanecen en la infraestructura de AWS y no se transmiten de forma independiente a los servidores del proveedor del modelo.
¿Se usan mis documentos para entrenar modelos de IA?
No. Ni el proveedor de IA ni PeriaMed utilizan los documentos que procesas para entrenar, ajustar ni evaluar modelos de inteligencia artificial bajo ningún concepto. La integración vía AWS Bedrock está específicamente certificada para datos empresariales sensibles y excluye el uso de datos de clientes para entrenamiento.
¿Dónde se procesan los datos?
La documentación clínica se procesa y almacena íntegramente en servidores de AWS en Irlanda (región eu-west-1), dentro de la Unión Europea, y el procesamiento con el modelo de IA ocurre en esa misma región. El correo transaccional —avisos de cuenta, códigos de verificación y enlaces de acción— lo presta un proveedor establecido en Estados Unidos: esa comunicación no transporta contenido clínico. Es la única parte del tratamiento que sale de la Unión Europea.
Resumen de garantías sobre el uso de IA
- Procesamiento vía AWS Bedrock, infraestructura certificada para datos empresariales sensibles
- La documentación clínica permanece en servidores dentro de la Unión Europea (Irlanda) en todo momento
- Los documentos procesados NO se usan para entrenar modelos de IA de terceros, bajo ningún concepto
- La inferencia se realiza a través de Amazon Bedrock, y es AWS quien contractualmente asume, en sus términos de servicio publicados, que el contenido de las llamadas no se almacena ni se emplea para entrenar modelos
- Cada sesión de procesamiento es aislada e independiente — un expediente no contamina el contexto de otro
- Los resultados del procesamiento (borradores de informe) quedan almacenados únicamente en la infraestructura de PeriaMed
Tus datos y la IA
Qué NO hacemos con tus documentos
¿Usáis mis documentos o informes para entrenar IA?
No. Ni PeriaMed ni el proveedor de IA utilizan tus documentos ni los informes generados para entrenar, ajustar o evaluar modelos de inteligencia artificial. La integración vía AWS Bedrock excluye el uso del contenido del cliente para entrenamiento.
¿Cómo protegéis al paciente antes de usar la IA?
En la generación de informes, antes de la llamada al modelo los identificadores directos del paciente se seudonimizan: se sustituyen por marcadores neutros mediante reglas automáticas y se restauran tras la generación para componer el documento final, todo ello dentro de la infraestructura cifrada de PeriaMed en la UE. El chat de consulta sobre el caso, en cambio, procesa el texto extraído sin seudonimizar, ya que el perito es el responsable del tratamiento y necesita las identidades reales; se protege con el cifrado por usuario, el alojamiento en la UE y el registro de auditoría. El texto clínico en bruto nunca se registra fuera del almacenamiento cifrado.
Lo que sí medimos: analítica de producto seudónima y reproducción de sesión (PostHog, en la UE), y solo si das tu consentimiento. Las grabaciones enmascaran automáticamente el contenido personal en pantalla (texto y campos de formulario): sin datos clínicos, sin nombre ni correo. Puedes consultar el detalle en la Política de Cookies.
Base legal
Qué datos tratamos y con qué base jurídica
Sobre la responsabilidad en el tratamiento de datos de pacientes
Cuando un perito médico sube documentación clínica a PeriaMed, el tratamiento de datos de salud del paciente se ampara en el consentimiento explícito (art. 9.2.a) en conjunción con el art. 9.2.h del RGPD —tratamiento necesario para fines médico-legales por un profesional sanitario sujeto al deber de secreto.
El perito médico, como profesional colegiado, es el responsable del tratamiento de los datos de sus pacientes. PeriaMed actúa como encargado del tratamiento bajo contrato DPA firmado con el perito. Es responsabilidad del perito haber obtenido el consentimiento informado de sus pacientes para el uso de herramientas digitales en la elaboración de informes periciales.
Datos de cuenta del perito
Art. 6.1.b RGPD — ejecución del contrato
Nombre profesional, correo electrónico, número de colegiado y datos de facturación. Son necesarios para el acceso y la gestión de la plataforma.
Datos clínicos de pacientes
Art. 9.2.a + Art. 9.2.h RGPD — consentimiento explícito y fines médico-legales
Documentación médica aportada por el perito para elaborar el informe pericial. PeriaMed actúa como encargado del tratamiento. El perito, como profesional colegiado, es el responsable del tratamiento de los datos de sus pacientes y garantiza disponer del consentimiento explícito del interesado o de otra base válida del art. 9.2.
Datos de uso de la plataforma
Art. 6.1.f RGPD — interés legítimo
Logs de acceso, acciones realizadas, dispositivo y dirección IP. Se usan exclusivamente para seguridad, auditoría interna y mejora del servicio. Se conservan un máximo de 12 meses.
Comunicaciones de soporte
Art. 6.1.b RGPD — ejecución del contrato
Mensajes enviados al equipo de soporte o a la dirección de privacidad. Se conservan el tiempo necesario para resolver la consulta y, en caso de reclamación formal, conforme a los plazos legales aplicables.
Tus derechos
Derechos que puedes ejercer en cualquier momento
El acceso, la portabilidad y la supresión no requieren esperar una respuesta nuestra: la exportación completa de los datos de tu cuenta y el borrado real y verificable se ejercen desde la propia aplicación, y hay un formulario de derechos RGPD dentro de ella. Para el resto, escribe a privacidad@periamed.es: respondemos en el plazo máximo de 30 días (art. 12 RGPD).
Acceso
Solicitar qué datos tuyos tratamos, con qué finalidad y durante cuánto tiempo.
Rectificación
Corregir datos inexactos o incompletos que tengamos registrados sobre ti.
Supresión ("derecho al olvido")
Solicitar el borrado de tus datos cuando ya no sean necesarios para la finalidad con que fueron recogidos.
Limitación del tratamiento
Restringir el uso de tus datos en las circunstancias previstas por el art. 18 RGPD.
Portabilidad
Recibir tus datos en formato estructurado y de uso común para transferirlos a otro proveedor (art. 20 RGPD).
Oposición
Oponerte al tratamiento basado en interés legítimo o para fines de marketing directo (art. 21 RGPD).
Decisiones automatizadas
No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o te afecten significativamente (art. 22 RGPD).
Reclamación ante la AEPD
Si consideras que el tratamiento no es conforme, puedes reclamar ante la Agencia Española de Protección de Datos en aepd.es.
Derecho a reclamar ante la AEPD
Si consideras que el tratamiento de tus datos no es conforme al RGPD, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es. Te animamos a escribirnos primero a privacidad@periamed.es para intentar resolverlo directamente.
Medidas aplicadas
Qué está implantado, no qué está prometido
Un perito médico maneja datos de salud, que son categoría especial del RGPD. Estas son las medidas que operan hoy sobre ese tratamiento.
Clave de cifrado propia por cuenta
Cada usuario tiene su propia clave dedicada, gestionada en KMS. Los documentos y los datos personales se cifran con ella; destruirla inutiliza el contenido de forma irreversible (criptoborrado).
Ejercicio de derechos desde la aplicación
Exportación completa de los datos de la cuenta y borrado real y verificable, sin pasar por soporte. La aplicación incluye además un formulario de derechos RGPD para las solicitudes que requieren tramitación.
Verificación del tipo real de cada archivo
El tipo de fichero se comprueba en el servidor por su firma, no por la extensión, tanto al solicitar la subida como al confirmarla. Se aplica en las dos vías de entrada: la del perito y el portal de subida para abogados.
Retención aplicada, no solo escrita
Los plazos de conservación de registros, documentos y base de datos se ejecutan de forma automática, no dependen de una revisión manual. La tabla de plazos figura más arriba en esta misma página.
Analítica solo con consentimiento
Banner de cookies con rechazo efectivo —no meramente informativo—, tipografías autoalojadas (ninguna petición a terceros al cargar la página) y consentimientos versionados: cuando cambia un documento legal, se vuelve a pedir.
Verificación de colegiación
El acceso al informe completo requiere verificar el número de colegiado frente al registro público del CGCOM. Existe una vía alternativa para profesionales no colegiados, justificada caso a caso.
Documentación de cumplimiento
Los documentos que sostienen lo anterior están elaborados y se mantienen actualizados. Si necesitas alguno de ellos para tu propio registro de tratamientos o para el de tu entidad, escríbenos a privacidad@periamed.es.
- Evaluación de impacto (EIPD)
- Realizada conforme al art. 35 RGPD por tratarse de datos de categoría especial. Concluye que no procede la consulta previa a la autoridad de control prevista en el art. 36.
- Registro de actividades de tratamiento (RAT)
- Mantenido conforme al art. 30 RGPD, con las finalidades, categorías de interesados y de datos, destinatarios y plazos de supresión de cada tratamiento.
- Procedimiento de brechas de seguridad
- Protocolo interno de detección, valoración y notificación de violaciones de seguridad dentro de las 72 horas del art. 33 RGPD, con los criterios de comunicación al interesado del art. 34.
- Transparencia sobre el uso de IA
- Aviso conforme al art. 50 del Reglamento (UE) 2024/1689 dentro de la aplicación y divulgación del uso de IA en los informes generados. El detalle figura en el Aviso Legal.
Infraestructura y seguridad
Garantías técnicas del servicio
- Proveedor cloud
- Amazon Web Services (AWS)
- Región de datos
- eu-west-1 — Dublín, Irlanda (Unión Europea)
- Cifrado en reposo
- Una clave de cifrado propia por usuario, con rotación periódica y criptoborrado; cifrado estándar del sector para objetos no personales
- Cifrado en tránsito
- TLS 1.2 o superior
- Motor de IA
- Modelos de IA generativa a través de AWS Bedrock (UE) — datos no usados para entrenar modelos
- Control de acceso
- Autenticación por usuario — cada perito accede solo a sus expedientes
- Auditoría
- Registro inalterable de accesos y operaciones, conservado conforme a la obligación legal de trazabilidad
- DPA con proveedores
- Acuerdo de Encargado del Tratamiento firmado con AWS (art. 28 RGPD)
Responsable del tratamiento
¿Quién responde por estos datos?
- Denominación social
- Innexum OÜ
- Domicilio social
- Harju maakond, Tallinn, Põhja-Tallinna linnaosa, Tööstuse tn 75-71, 10416
- Contacto de privacidad
- privacidad@periamed.es
- Delegado de Protección de Datos
- PROTECTION REPORT, S.L. — dpd@protectionreport.com · 958 294 383
- Punto de contacto (art. 13.1.b)
- privacidad@periamed.es
- Autoridad de control
- Agencia Española de Protección de Datos (AEPD) — www.aepd.es
¿Tienes preguntas?
Contacta con nosotros sobre protección de datos
Respondemos en el plazo máximo de un mes previsto en el art. 12.3 RGPD. Escríbenos a privacidad@periamed.es.